Aller au contenu
Développeur Full Stack
, ,

Élévation de privilèges dans Divi Membership pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Divi Membership permet une élévation de privilèges jusqu’au rôle administrateur dans les versions jusqu’à 2.2.0 incluse, avec possibilité de prise de contrôle du site. L’exploitation est décrite comme non authentifiée, mais nécessite un nonce publiquement accessible sur les pages affichant le formulaire d’inscription ; la fiche NVD a été publiée le 2 octobre 2026.

WordPress
IdentifiantCVE-2026-19652
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-19652

Analyse technique

Le gestionnaire `dmem_form_submit_handler()` détermine le rôle à partir d’une valeur `form_id` fournie par l’attaquant, sans validation ni liste d’autorisation des rôles. L’envoi de `auto_login=on` peut authentifier immédiatement le compte créé.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par la NVD le 2026-10-02T14:17:10.483Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactCréation possible d’un compte administrateur et prise de contrôle complète du site.
Versions affectéesDivi Membership jusqu’à la version 2.2.0 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-02T14:17:10.483Z
Mise à jour2026-10-02T17:52:32.600Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin ou son formulaire d’inscription exposé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :